Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/neo23x0/fenrir
Gestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàInformatica ForenseThreat IntelligenceRisposta agli Incidenti
GitHubneo23x0/fenrir

Fenrir

Semplice scanner IOC in Bash

Vedi Repository
7761144 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Active Development

Fenrir

Semplice scanner IOC Bash

Fenrir è un semplice script Bash per la scansione IOC. Permette di scansionare sistemi Linux/Unix/OSX per i seguenti Indicator of Compromise (IOC):

  • Hash

    MD5, SHA1 e SHA256 (usando md5sum, sha1sum, sha -a 256)

  • Nomi file

    stringa - verificata come sottostringa del percorso completo, ad es. "temp/p.exe" in "/var/temp/p.exe"

  • Stringhe

    grep nei file

  • Server C2

    verifica delle stringhe del server C2 nell'output di 'lsof -i' e 'lsof -i -n'

  • Finestra temporale critica

    usando stat in diverse modalità - definire timestamp epoch minimo e massimo per trovare tutti i file creati in quell'intervallo

Caratteristiche di base:

  • Script Bash
  • Nessuna installazione o agente richiesto
  • Utilizza strumenti comuni per estrarre attributi (ad es. md5sum, grep, stat in diverse modalità)
  • Progettato per funzionare su qualsiasi Linux / Unix / OS X con Bash
  • Impatto minimo - Playbook Ansible con soluzione RAM drive
  • Esclusioni intelligenti (dimensione file, estensione, determinate directory) velocizzano il processo di scansione

Perché Fenrir?

FENRIR è il terzo strumento dopo THOR e LOKI. THOR è il nostro scanner APT completo con molti moduli e tipi di export per clienti aziendali. LOKI è uno scanner IOC gratuito e open source che utilizza YARA come formato di firma.

Il problema con entrambi i predecessori è che hanno determinati requisiti sulla piattaforma Linux. Compiliamo THOR per una specifica versione di Linux per abbinare la corretta libc richiesta dal modulo YARA. LOKI richiede Python e YARA installati su Linux per funzionare.

Ci siamo trovati di fronte al problema di controllare oltre 100 diversi sistemi Linux per determinati Indicator of Compromise (IOC) senza installare agenti o pacchetti software. Avevamo già un playbook Ansible per la distribuzione di THOR su un insieme definito di sistemi Linux remoti. Questo playbook crea un'unità RAM sul sistema remoto, copia il binario del programma locale sul sistema remoto, lo esegue e recupera i log in seguito. Questo garantisce che l'impronta del programma sul sistema remoto sia minima. Ho adattato il playbook Ansible per Fenrir. (è ancora non testato)

Fenrir è ancora in fase di 'test'. Segnalate errori (e soluzioni) tramite la sezione "Issues" qui su GitHub.

Se trovate una soluzione migliore / più solida / meno soggetta a errori per le valutazioni nello script, segnalatela. Non sono un programmatore Bash a tempo pieno, quindi mi aspetto margini di miglioramento.

Utilizzo

root@kitploit:~
Usage: ./fenrir.sh DIRECTORY
 
DIRECTORY - Punto di partenza per la scansione ricorsiva

Tutte le impostazioni possono essere configurate nell'intestazione dello script.

Impostazioni

Passo dopo passo

Quello che Fenrir fa è:

  • Legge i file IOC
  • Prende un parametro come directory di partenza per la scansione ricorsiva
  • Verifica i server C2 nell'output di lsof
  • Verifica le esclusioni di directory (configurabili nell'intestazione dello script)
  • Verifica determinate estensioni di file da controllare (configurabili nell'intestazione dello script)
  • Verifica il nome del file (percorso completo) per corrispondenze nei file IOC
  • Verifica le esclusioni per dimensione del file (configurabili nell'intestazione dello script)
  • Verifica determinate stringhe nel file (tramite grep)
  • Verifica determinati valori hash
  • Verifica il timestamp di modifica/creazione

Screenshot

Esecuzione della scansione che mostra i diversi tipi di corrispondenza in una directory demo.

Esecuzione scansione

Rilevamento connessioni C2

Playbook Ansible

Rilevamento stringhe in file di log compressi con GZIP

Stringhe in log GZIP

Configurazione

Configurazione

Playbook Ansible

Playbook Ansible

Problema con stat (relativo al timestamp CREATO sui filesystem Linux)

Problema stat

Problemi noti

Contatti

via Twitter @Cyb3rOps

Scarica lo strumento